Sytuacja wyjściowa
Sieć klinik ambulatoryjnych na wschodnim wybrzeżu USA, ok. 280 osób, ma trzy wąskie gardła, które lekarze i personel administracyjny zgłaszają niezależnie od siebie: kolejkę prior authorization (zgód płatnika na procedurę, zanim można ją wykonać), przepełnioną skrzynkę EHR (elektronicznej dokumentacji medycznej), do której trafiają wiadomości pacjentów wymagające triage'u przed dotarciem do lekarza, i czas, jaki lekarz spędza na dyktowaniu i poprawianiu notatki klinicznej po każdej wizycie.
Lekarz w typowym dniu ma w skrzynce EHR kilkadziesiąt nieodczytanych wiadomości pacjentów wymagających triage'u, a prior authorization wciąż idzie częściowo faksem, częściowo przez portal każdego płatnika z osobnym logowaniem, więc sama nawigacja między systemami zajmuje więcej czasu niż merytoryczna ocena zgody.
Dział IT, szukając ulgi dla personelu, włącza w systemie EHR nową funkcję dostawcy: automatyczne podsumowanie notatki klinicznej i wstępną klasyfikację wiadomości pacjenta według pilności. Umowa z tym dostawcą EHR istnieje od lat i obejmuje hosting danych, ale nikt nie sprawdził, czy obejmuje też tę nową funkcję AI, która przetwarza treść notatek i wiadomości pacjentów w inny sposób niż samo przechowywanie danych.
Co ustalił audyt
Audyt zaczyna od pytania o adresata: obowiązek HIPAA zostaje po stronie podmiotu leczniczego (covered entity), nie przechodzi na dostawcę AI, nawet jeśli to dostawca faktycznie przetwarza treść notatek. 45 CFR § 164.504(e) wymaga pisemnej umowy (business associate agreement, BAA) z każdym podmiotem, który tworzy, otrzymuje, przechowuje lub przekazuje protected health information (PHI) w imieniu podmiotu leczniczego, ograniczającej użycie PHI do celów w umowie i nakładającej obowiązek zgłaszania nieautoryzowanych użyć.
Audyt sprawdza, czy istniejąca umowa z dostawcą EHR faktycznie obejmuje nową funkcję podsumowań i triage'u, czy tylko hosting: typowo umowa z dostawcą EHR podpisana przed wdrożeniem takiej funkcji obejmuje jedynie hosting i przechowywanie danych, bo funkcja została włączona przez dział IT jako aktualizacja produktu, bez odrębnego przeglądu prawnego zakresu BAA.
Drugie ustalenie: 45 CFR § 164.308(a)(1)(ii)(A) wymaga „an accurate and thorough assessment of the potential risks and vulnerabilities" do poufności, integralności i dostępności elektronicznej PHI, to istniejący, ogólny obowiązek risk analysis, niezależny od tego, czy narzędzie jest oparte na AI, ale sieć klinik nie miała dotąd żadnego narzędzia AI w swojej inwentaryzacji ryzyka.
Audyt sprawdza też zakres danych: § 164.502(b)(1) nakazuje ograniczyć chronione informacje zdrowotne do niezbędnego minimum, a narzędzie streszczające otrzymuje całą treść notatki. Audyt odnotowuje też, że proponowana nowelizacja HIPAA Security Rule (NPRM z 6.01.2025), która wprost wymieniłaby narzędzia AI w tej ocenie, nie jest jeszcze prawem obowiązującym, to sygnał kierunku, nie dzisiejszy obowiązek.
Decyzje governance
Zarząd wyłącza funkcję podsumowań i triage'u do czasu, aż dział prawny potwierdzi, że umowa z dostawcą obejmuje ją jako business associate: 45 CFR § 164.502(e)(1)(i) dopuszcza przekazanie chronionych informacji zdrowotnych dopiero po uzyskaniu pisemnego zapewnienia, więc przetwarzanie bez potwierdzonego zakresu takiej umowy nie może trwać w oczekiwaniu na opinię.
Funkcja pozostaje wyłączona, dopóki dostawca EHR nie zgodzi się na odrębny dodatek do BAA obejmujący wprost podsumowania i triage; jeśli dostawca odmówi zmiany umowy, funkcja zostaje wyłączona na trwałe, a zarząd wybiera inną drogę do tego samego celu operacyjnego, na przykład dodatkowy etat do triage'u wiadomości, nie włącza jej z powrotem na podstawie samej obietnicy przeglądu prawnego.
Po drugie, zarząd rozszerza inwentaryzację ryzyka wymaganą przez § 164.308(a)(1)(ii)(A) na wszystkie narzędzia AI dotykające PHI, nie tylko na tę jedną funkcję, bo dział jakości sam sięga po podobne narzędzia w innych częściach organizacji, a wcześniej nie były rejestrowane centralnie. Po trzecie, zarząd ustala, że odpowiedzialność za wynik podsumowania (np. pominięcie istotnego szczegółu z wizyty) zostaje po stronie kliniki i lekarza podpisującego notatkę, nie po stronie dostawcy, więc lekarz musi przeczytać i zatwierdzić podsumowanie, nie tylko je skopiować do dokumentacji.
Co zautomatyzowano i dlaczego dopiero teraz
Automatyczne przypomnienia o wizytach kontrolnych (bez wpływu na priorytetyzację kliniczną konkretnego pacjenta) organizacja włącza równolegle z ustalaniem zakresu BAA, nie po jego zamknięciu, bo ten proces nie dotyka treści notatki ani triage'u wiadomości, tylko harmonogramu. Metodę rozdzielania „przypomnienie administracyjne" od „przetwarzanie treści klinicznej" opisujemy szerzej w audytach AI i w AI governance.
Rezultat
Funkcja podsumowań notatek i triage'u wiadomości pozostaje wyłączona, dopóki dział prawny nie potwierdzi pisemnego zapewnienia od dostawcy albo dodatku do BAA obejmującego wprost tę funkcję; wcześniej działała bez tego potwierdzenia, na podstawie umowy sprzed lat, która jej nie przewidywała. Inwentaryzacja ryzyka obejmuje dziś wszystkie narzędzia AI dotykające PHI w organizacji, nie tylko tę jedną funkcję, którą zauważył dział IT.
Czego ten scenariusz nie mówi
Nie zakłada, że sieć klinik obsługuje pacjentów z Unii Europejskiej albo że jej systemy trafiają na rynek UE, przy sieci działającej wyłącznie w USA unijny AI Act nie ma zastosowania, a wartość audytu wynika z HIPAA i z wewnętrznego governance, nie z rozporządzenia unijnego; słownictwo unijnego Załącznika III czy FRIA nie przenosi się na ten kontekst.
Nie zastępuje opinii prawnika ochrony danych medycznych w USA przy ustalaniu, czy dostawca EHR, korzystając z zewnętrznego modelu, zawarł z nim wymaganą umowę podwykonawczą (§ 164.502(e)(1)(ii)), bo obowiązkiem kliniki pozostaje umowa business associate z samym dostawcą EHR, to musi potwierdzić prawnik lub doradca kliniki, Novus Point nie jest kancelarią. Nie ocenia też, czy proponowana nowelizacja Security Rule zostanie przyjęta w obecnej formie, scenariusz mówi, co warto przygotować z wyprzedzeniem, nie co jest już nakazane.
Następny krok
Dla zarządu, który podejrzewa, że funkcja AI włączona przez dział IT nie została jeszcze sprawdzona pod kątem zakresu BAA, punktem wejścia jest bezpłatny audyt wstępny pod adresem novus-point.pl/audyt. Kto już wie, że ma więcej niż jedno narzędzie AI dotykające danych pacjentów bez centralnej inwentaryzacji, może zacząć od rozmowy 30-minutowej przez formularz kontaktowy, prowadzonej przez Google Meet, bez gwarancji wyniku regulacyjnego z góry.
